텔레그램 신뢰관계 악용 → 가짜 화상회의 → ClickFix로 신종 macOS 악성코드 배포 FinTech·암호화폐·Web3 리더 표적 사회공학 캠페인

항목
리포트 ID CTI-2026-0605-LAZARUS-CLICKFIX
발행일 2026-06-05
심각도 🔴 HIGH — 국가배후·표적 자금탈취/첩보
분류 TLP:GREEN
위협 행위자 Lazarus Group (北 정찰총국/RGB, APT38·TraderTraitor 연계)
위협 유형 Social Engineering(ClickFix) → 신종 macOS Malware
표적 FinTech·암호화폐·Web3, macOS 사용 고위 의사결정권자
분석 출처 Eldritch / Dark Reading 보도(관측 지속)
국내 픽업 국내 정식 보안공지 미흡 (발행 시점 기준)
신뢰도 High(귀속·기법 모두 다출처 정합)

1. 핵심 요약 (Executive Summary)

북한 Lazarus 그룹이 ClickFix기법으로 신종 macOS 악성코드를 배포하는 캠페인을 전개 중이다. 이번 캠페인은 핀테크·암호화폐, 그리고 macOS 의존도가 높은 조직의고위 의사결정권자(business leader) 를 표적한다.

공격 흐름은 철저히 사회공학에 기반한다. 공격자는 종종 표적이 아는 동료·지인의 탈취된 계정으로 텔레그램을 통해 접근한 뒤, 사업 기회를 가장해 가짜 Zoom·Microsoft Teams·Google Meet 초대를 보낸다. 채용 제안(job offer)을 미끼로 쓰기도 한다. 표적이 통화에 참여하면 "연결 문제 해결"을 명목으로 특정 명령어를 직접 입력하도록 유도하고(=ClickFix), 이 단계에서 악성코드가 설치된다. ClickFix는 행위자에게 초기 접근 수단으로 활용되며, Lazarus의 최종 목적은 암호화폐 탈취 또는 지식재산 절취, 첩보다.

이 캠페인의 핵심은 제로데이 익스플로잇이 아니라 신뢰관계 악용 + 피해자 손으로 직접 실행이라는 점이다. 즉 기술 취약점 패치로는 막히지 않고, 방어 부담이 사용자 인식·엔드포인트 통제·신원 검증으로 이동한다.


2. Key Judgments

  • KJ-1 (High):ClickFix는 "피해자가 스스로 명령을 실행"하게 만들어 다수 자동화 방어를 우회한다. macOS로 무대를 옮긴 것은핀테크·크립토 임원층의 macOS 사용 비중을 노린 표적 최적화다.
  • KJ-2 (High):지인 계정 탈취 후 그 신뢰를 재활용하는 방식은 일반 피싱보다 성공률이 높다.신원·계정 진위 검증의 부재가 1차 실패 지점이다.
  • KJ-3 (Medium):Lazarus(APT38/TraderTraitor)의 일관된 동기는 제재 회피용 외화벌이다. 침해 성공 시암호화폐 자산·키 탈취가 최우선 산출물이 될 가능성이 높다.
  • KJ-4 (Medium):동일 행위자군의 "가짜 채용·가짜 화상회의·IT 워커 침투" 캠페인과 인프라·수법이 중첩된다. 단일 캠페인이 아니라상시 운영되는 표적 작전군의 일부로 평가한다.

3. 공격 체인 (Attack Chain)

  1. 신뢰 확보 — 표적의 동료/지인 텔레그램 계정 탈취 또는 위장.
  2. 유인 — 사업 기회·투자·채용을 빙자한 접근, 가짜 Zoom/Teams/Meet 초대.
  3. ClickFix 트리거 — 통화 중 "연결 오류 해결"을 명목으로 표적에게 명령어 직접 입력 유도.
  4. 실행 — 입력된 명령이 신종 macOS 악성코드 설치/실행.
  5. 목적 달성 — 암호화폐·키 탈취, 지식재산 절취, 지속 첩보.

4. MITRE ATT&CK 매핑

전술 기법 ID
Resource Development Compromise Accounts (지인 텔레그램) T1586
Initial Access Phishing: Spearphishing via Service T1566.003
Execution User Execution: Malicious Copy-Paste (ClickFix) T1204
Defense Evasion Masquerading (정상 회의 솔루션 위장) T1036
Collection / Impact Data from Local System · 암호화폐 탈취 T1005 / T1657

5. 한국 여파와 대응 (Korea Impact & Response)

본 섹션은 본 리포트에서 가장 중요한 한국 nexus 다. Lazarus는 정찰총국 배후로, 한국 금융·가상자산·Web3 창업 생태계를 지속 표적해 왔다.

5.1 국내 노출 평가

  • 거래소·VASP 임원층 직접 표적. 국내 가상자산 거래소·핀테크·Web3 발행사의 대표·CTO·재무 책임자는 macOS 사용 비중이 높고 텔레그램 업무 사용이 보편적이어서, 본 캠페인의 표적 프로파일과 정확히 일치한다.
  • 텔레그램 사회공학 토양. 국내 크립토·창업 씬은 텔레그램을 1차 업무 채널로 쓰는 경우가 많아, 지인 계정 탈취형 접근의 성공률이 구조적으로 높다.
  • 투자·파트너십·채용 미끼의 현실성. 토큰세일·글로벌 파트너십·해외 채용 논의가 잦은 환경에서 "사업 기회" 미끼는 의심 없이 수용되기 쉽다.

5.2 한국 정부·기관 대응 관점

  • 국가정보원(NIS)·국가사이버안보센터(NCSC):Lazarus 표적 캠페인에 대한위협 인텔리전스 경보 및 IoC 공유. 가상자산 사업자·핀테크 임원 대상 표적 사회공학 경보를 우선 배포.
  • KISA / KrCERT(보호나라):ClickFix 기법(피해자 직접 명령 실행)에 대한대국민·기업 인식 제고 공지. macOS 표적이라는 점을 명시하고, 회의 초대·연결오류 명령 입력 유도를 표준 의심 신호로 안내.
  • 금융보안원(FSI)·금융위/DAXA:거래소·VASP의임원 단말(특히 macOS) 보안 강화 및 키·콜드월렛 운영 격리 점검. 신원·계정 진위 검증 절차(아웃오브밴드 확인) 의무화 권고.
  • 경찰청 국가수사본부 사이버수사국: 텔레그램 지인 계정 탈취·가상자산 탈취 사건의 신속 신고·국제공조 채널 안내. 자금세탁 추적(체이널리시스·KoFIU 연계) 대비.
  • 금융정보분석원(KoFIU)·특금법 체계: Lazarus 자금세탁 주소·트래블룰 연계 모니터링 강화.

5.3 국내 조직·개인 즉시 조치 체크리스트

  1. 명령어 직접 입력 유도는 100% 공격 신호 — 회의 "연결 오류 해결"을 빙자한 터미널/스크립트 입력 요구는 즉시 차단·신고.
  2. 텔레그램 등으로 온 회의 초대·사업 제안은 아웃오브밴드(전화·기존 채널)로 발신자 진위 재확인.
  3. 임원·키 관리자 단말에 macOS EDR·실행 통제 적용, 미서명/미승인 실행 차단.
  4. 암호화폐 키·콜드월렛은 업무 단말과 물리/논리 격리, 다중서명 운영.
  5. 지인 계정 탈취 정황(평소와 다른 어투·갑작스런 외부도구 유도) 발견 시 계정 침해 가정하에 대응.
  6. 채용·투자 미끼 통화에서 받은 모든 첨부·명령·실행파일 차단 및 사고대응팀 보고.

6. 시사점 (Analytic Outlook)

Lazarus의 macOS ClickFix 전환은 (1) 플랫폼 다변화(Windows→macOS), (2) 표적 정밀화(임원·키 관리자), (3) 기술→인간 취약점 이동 의 3중 진화를 보여준다. 패치로 닫히지 않는 공격이므로, 국내 가상자산·Web3 생태계의 방어는 신원 검증·임원 단말 통제·키 격리·인식 제고중심으로 재편되어야 한다. 특히 토큰세일·해외 파트너십·채용을 일상적으로 다루는 창업·발행사 임원층은상시 표적임을 전제로 운영 보안을 설계해야 한다.


7. 참고 자료 (References)

  • Dark Reading — "North Korea's Lazarus Targets macOS Users via ClickFix"
  • Eldritch (위협 인텔리전스 분석)
  • MITRE ATT&CK — G0032 Lazarus Group
  • 관련 배경: FBI/Recorded Future, Infosecurity Magazine(Bybit 귀속), Cybernews(IT 워커 스킴)

⚖️ 면책 조항

본 리포트는 공개 OSINT 자료와 언론 보도를 기반으로 한 독립적 방어·연구 목적 분석이며, 어떤 조직의 공식 입장도 대변하지 않는다. 귀속(Lazarus)은 공개 보도·다출처 정합에 근거하나 단정이 아닌 평가다. IoC는 발행 시점 기준이며 운영 적용 전 최신 상태를 재확인해야 한다. 본 자료의 직·간접 사용으로 발생하는 손해에 대해 저자는 책임지지 않는다.


© 2026 Dennis Kim (김호광) · Cyber Threat Intelligence Division [email protected] · github.com/gameworkerkim